5 setări Google Workspace pentru SOC2 &ISO27001
Google Workspace oferă setări implicite care lasă companiile expuse la constatările auditului.
Google Workspace oferă setări implicite care lasă companiile expuse. Nu într-un mod subtil. În moduri evidente că orice persoană de securitate ar marca în cinci minute.
Acest lucru nu este un bug. Google favorizează conectarea fără fricțiune față de setările implicite sigure. Cu cât este mai ușor să vă înregistrați și să începeți să utilizați totul, cu atât mai mulți oameni își adoptă produsele.
Iată cinci setări pentru a fi corectate chiar acum. SOC 2 or ISO 27001, fiecare dintre aceste hărți pentru a controla auditorul dvs. va verifica.
2FA nu este aplicat în mod implicit
În 2026, autentificarea cu doi factori este încă opțională în mod implicit pe Google Workspace. Orice angajat se poate conecta cu o singură parolă.
Go to Admin Console → Security → Authentication → 2-Step VerificationActivați aplicarea pentru întreaga organizație, alegeți un termen-limită și după această dată nimeni nu se conectează fără 2FA.
Înregistrarea Google cu domenii largi este permisă peste tot
În mod implicit, angajații pot folosi "Înregistrare cu Google" pe orice aplicație terță parte. Când cineva face clic pe acel buton, ei acordă adesea aplicației acces la e-mailul lor, contacte, fișiere Drive, totul.
Unele dintre aceste aplicații vor, de asemenea, ping fiecare colaborator din organizație, astfel încât instrumentele pe care nimeni nu le-a aprobat să ajungă la persoanele pe care nimeni nu le-a intenționat.
Go to Admin Console → Securitate →APIControls → Acces la aplicații terțeBlocați toate aplicațiile terțe părți în mod implicit. Permiteți doar "Înregistrare cu e-mail", domeniul de aplicare de bază care nu împărtășește nimic în afară de adresa de e-mail. Dacă un angajat trebuie să conecteze un instrument la Drive sau orice altceva, îl solicită, un administrator îl revizuiește și există o înregistrare a ceea ce a fost aprobat.
DKIM, DMARC și SPF nu sunt activate în mod implicit
Google Workspace nu stabilește DKIM, DMARC sau SPF pentru domeniul dvs. Fără acestea, oricine de pe internet poate trimite e-mailuri pretinzând că sunteți dvs. Clienți, parteneri, angajați, nu au nici o modalitate de a spune că e-mailul este fals.
SPF: Adăugați o înregistrare TXT la DNS: v=spf1 include:_spf.google.com ~all. Acest lucru spune serverelor de primire că numai Google este permis să trimită e-mailuri pentru domeniul dvs.
DKIM: Go to Admin Console → Apps → Google Workspace → Gmail → Authenticate EmailGenerarea cheii DKIM și adăugarea înregistrării TXT la DNS.
DMARC: Adăugați o înregistrare TXT: v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com. Începeți cu p=none pentru a monitoriza, apoi treceți la p=carantină, apoi p=reject odată ce totul pare curat.
Cloudflare oferă monitorizare DMARC gratuită. arată cine trimite e-mailuri în numele domeniului dvs. Odată ce rapoartele sunt curate, treceți la respingere și e-mailurile false sunt blocate înainte de a ajunge la oricine.
Întreaga instalare este gratuită și durează aproximativ 30 de minute.
Setările de securitate Gmail sunt prea permise
Gmail are protecție încorporată împotriva atașamentelor rău intenționate, a legăturilor suspecte și a încercărilor de spoofing.
Go to Admin Console → Apps → Google Workspace → Gmail → SafetyActivați scanarea îmbunătățită a mesajelor înainte de livrare, astfel încât Gmail să analizeze atașamentele și legăturile înainte de a ajunge la cutia poștală. Activați protecția împotriva atașamentelor criptate de la expeditori neîncrezători, scripturi de la expeditori neîncrezători și tipuri anormale de atașamente. Activați, de asemenea, protecția împotriva legăturilor din spatele adreselor URL scurte și împotriva legăturilor care indică domenii neîncrezătoare.
Aceste setări există. Ei funcționează. Ei doar stau acolo, așteptând ca cineva să le întoarcă.
Set a session timeout
În mod implicit, sesiunile Google rămân în viață pentru o perioadă foarte lungă de timp. Dacă cineva fură un cookie de sesiune, aceștia au acces atâta timp cât această sesiune trăiește.
Go to Admin Console → Security → Google session controlUn standard bun este 1 săptămână. Dacă se simte prea agresiv, 30 de zile este maximul absolut. Re-autentificarea o dată pe săptămână durează câteva secunde. Lăsarea sesiunilor deschise pentru luni este un risc pe care nimeni nu trebuie să-l ia.
Wrap up
Cele mai multe companii presupun că acest lucru funcționează din cutie. Nu. Și asta este ceea ce îl face atât de frustrant, pentru că acestea sunt doar setări. Nu instrumente scumpe, nu o echipă de securitate, nu o implicare de consultanță. Doar setări pe care Google le-a lăsat.
Pentru o companie mică, durează aproximativ o oră. Dacă aveți nevoie de o vedere mai largă a Ce măsuri trebuie luate în vederea respectăriiPentru unul mai mare, curățarea IT de umbră va dura mai mult, deoarece veți găsi zeci de aplicații deja conectate pe care nimeni nu-și amintește să le aprobe.
Echipa ta nu va observa nici macar majoritatea acestor schimbari, dar compania ta va fi mult mai greu de atacat. Stripe security checklist covering 2FA, SSO, and payout settings.